
CVE-2018-5353
विक्रेता: Zohocorp
उत्पाद: ManageEngine ADSelfServicePlus
प्रभावित संस्करण: 5.5 बिल्ड 5517 से पहले
शोधकर्ता: Jason Juntunen उर्फ @missing0x00 (https://github.com/missing0x00)
CVSS: 8.8
Zoho ManageEngine ADSelfService Plus 5.5 बिल्ड 5517 से पहले का कस्टम GINA/CP मॉड्यूल दूरस्थ हमलावरों को स्पूफिंग के माध्यम से कोड निष्पादित करने और विशेषाधिकार बढ़ाने की अनुमति देता है। यह ब्राउज़र विंडो खोलने से पहले इच्छित सर्वर को प्रमाणित नहीं करता है। स्पूफिंग हमला करने में सक्षम एक अनप्रमाणित हमलावर ब्राउज़र को पुनर्निर्देशित करके WinLogon.exe प्रक्रिया के संदर्भ में निष्पादन प्राप्त कर सकता है। यदि नेटवर्क स्तर प्रमाणीकरण (NLA) लागू नहीं किया गया है, तो भेद्यता का RDP के माध्यम से शोषण किया जा सकता है। इसके अतिरिक्त, यदि वेब सर्वर के पास गलत कॉन्फ़िगर किया गया प्रमाणपत्र है, तो किसी स्पूफिंग हमले की आवश्यकता नहीं है।

सभी प्रभावित उपकरणों पर क्लाइंट सॉफ़्टवेयर अपडेट करें। यह भेद्यता बिल्ड 5517 (17 अप्रैल, 2018) में शामिल क्लाइंट सॉफ़्टवेयर में ठीक कर दी गई थी।
विक्रेता आईडी: ZVE-2018-0058
विक्रेता लिंक: https://www.manageengine.com/products/self-service-password/release-notes.html
प्रकटीकरण लिंक: https://github.com/missing0x00/CVE-2018-5353
NIST CVE लिंक: https://nvd.nist.gov/vuln/detail/CVE-2018-5353
CVSS गणना: https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?vector=AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
इस परामर्श में निहित जानकारी "जैसी है" (as-is) प्रदान की गई है, जिसमें उपयोग की उपयुक्तता या अन्यथा की कोई वारंटी या गारंटी नहीं है। इस परामर्श के पुनर्वितरण की अनुमति इस शर्त पर दी जाती है कि इसे केवल पुनःप्रारूपण द्वारा बदला जाए, न कि परिवर्तित किया जाए, और उचित श्रेय दिया जाए। भेद्यता डेटाबेस और समान में प्रविष्टि के लिए स्पष्ट रूप से अनुमति दी गई है, बशर्ते लेखक को उचित श्रेय दिया जाए। लेखक यहां निहित जानकारी के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं है और इस जानकारी के उपयोग या दुरुपयोग से होने वाली किसी भी क्षति के लिए कोई जिम्मेदारी स्वीकार नहीं करता है। लेखक लेखक द्वारा या कहीं और सुरक्षा संबंधी जानकारी या शोषण के किसी भी दुर्भावनापूर्ण उपयोग को प्रतिबंधित करता है।
missingnull